chore:: update
This commit is contained in:
+19
-54
@@ -1,45 +1,4 @@
|
||||
---
|
||||
# Le certificat mln-uber.club n'est pas généré ici : il existe déjà sur prod-uber
|
||||
# (utilisé par le conteneur waf du docker-compose). On le récupère et on le copie
|
||||
# vers le load-balancer. Relancer ce playbook après chaque renouvellement du cert
|
||||
# sur prod-uber pour resynchroniser HAProxy.
|
||||
|
||||
- name: Récupérer le certificat mln-uber.club depuis prod-uber
|
||||
hosts: prod-uber
|
||||
become: true
|
||||
gather_facts: false
|
||||
|
||||
vars:
|
||||
# À CONFIRMER : chemin réel du cert sur prod-uber (aucun playbook ne le dépose
|
||||
# actuellement à cet endroit — à ajuster si différent).
|
||||
app_cert_dir: "{{ docker_dir }}/certs"
|
||||
local_cert_sync_dir: /tmp/mln-uber-cert-sync
|
||||
|
||||
tasks:
|
||||
- name: Créer le dossier temporaire local de synchronisation
|
||||
ansible.builtin.file:
|
||||
path: "{{ local_cert_sync_dir }}"
|
||||
state: directory
|
||||
mode: "0700"
|
||||
delegate_to: localhost
|
||||
become: false
|
||||
|
||||
- name: Rapatrier fullchain.pem et privkey.pem
|
||||
ansible.builtin.fetch:
|
||||
src: "{{ app_cert_dir }}/{{ item }}"
|
||||
dest: "{{ local_cert_sync_dir }}/{{ item }}"
|
||||
flat: true
|
||||
loop:
|
||||
- fullchain.pem
|
||||
- privkey.pem
|
||||
|
||||
- name: Restreindre les permissions locales de la clé privée
|
||||
ansible.builtin.file:
|
||||
path: "{{ local_cert_sync_dir }}/privkey.pem"
|
||||
mode: "0600"
|
||||
delegate_to: localhost
|
||||
become: false
|
||||
|
||||
- name: Déploiement HAProxy (load-balancer)
|
||||
hosts: load-balancer
|
||||
become: true
|
||||
@@ -48,7 +7,7 @@
|
||||
vars:
|
||||
haproxy_cert_dir: /etc/haproxy/certs
|
||||
haproxy_cert_path: "{{ haproxy_cert_dir }}/{{ domain_name }}.pem"
|
||||
local_cert_sync_dir: /tmp/mln-uber-cert-sync
|
||||
local_cert_sync_dir: ../certs
|
||||
|
||||
tasks:
|
||||
- name: Installer HAProxy
|
||||
@@ -91,11 +50,24 @@
|
||||
group: root
|
||||
mode: "0640"
|
||||
|
||||
- name: Ouvrir le port HTTPS dans UFW
|
||||
ansible.builtin.ufw:
|
||||
rule: allow
|
||||
port: "443"
|
||||
proto: tcp
|
||||
- name: Installer iptables-persistent
|
||||
ansible.builtin.apt:
|
||||
name: iptables-persistent
|
||||
state: present
|
||||
update_cache: yes
|
||||
|
||||
- name: Autoriser le port HTTPS (443) entrant
|
||||
ansible.builtin.iptables:
|
||||
chain: INPUT
|
||||
protocol: tcp
|
||||
destination_port: "443"
|
||||
jump: ACCEPT
|
||||
action: insert
|
||||
comment: "haproxy: autorise HTTPS entrant"
|
||||
|
||||
- name: Sauvegarder les règles iptables (persistance au reboot)
|
||||
ansible.builtin.command: netfilter-persistent save
|
||||
changed_when: false
|
||||
|
||||
- name: Déployer la configuration HAProxy
|
||||
ansible.builtin.template:
|
||||
@@ -113,13 +85,6 @@
|
||||
state: started
|
||||
enabled: yes
|
||||
|
||||
- name: Nettoyer les fichiers temporaires locaux
|
||||
ansible.builtin.file:
|
||||
path: "{{ local_cert_sync_dir }}"
|
||||
state: absent
|
||||
delegate_to: localhost
|
||||
become: false
|
||||
|
||||
handlers:
|
||||
- name: reload haproxy
|
||||
ansible.builtin.systemd:
|
||||
|
||||
Reference in New Issue
Block a user